هک گاردن فایننس ۴۵۰ هزار دلار خسارت زد؛ اپلیکیشن آفلاین شد

انتشار 4 ساعت قبل
آنچه می‌خوانید...

پروتکل بریج کراس چین گاردن فایننس اپلیکیشن خود را موقتاً آفلاین کرد؛ مهاجم با نفوذ به دیتابیس آف چین یک سالور مستقل، رکوردهای سواپ جعلی ثبت کرده بود.

هک گاردن فایننس و آفلاین شدن اپلیکیشن پس از نفوذ به سالور

هک گاردن فایننس (Garden Finance) باعث شد این پروتکل بریج کراس چین و اتمیک سواپ، اپلیکیشن خود را موقتاً آفلاین کند. شرکت امنیتی بلاک اید (Blockaid) گزارش داد مهاجم حدود ۴۵۰ هزار دلار تتر را از قراردادهای قفل‌زمانی هش (HTLC) این پروتکل روی شبکه‌های اتریوم، بیس، آربیتروم و بی‌ان‌بی اسمارت چین خارج کرده است.

هک گاردن فایننس دقیقاً چطور اتفاق افتاد؟

روایت خود پروتکل با روایت اولیه متفاوت است. سخنگوی گاردن می‌گوید نه پروتکل و نه قراردادهای هوشمند HTLC به خطر نیفتاده‌اند؛ مهاجم به دیتابیس آف چین یک سالور مستقل نفوذ کرده و رکوردهای تراکنش جعلی وارد آن کرده است. نتیجه این شد که سالور برای سواپ‌هایی که طرف مقابل اصلاً وجهی برایشان واریز نکرده بود، پول آزاد کرد.

به گفته این شرکت، هیچ دارایی کاربری از دست نرفته و در معرض خطر قرار نگرفته و آسیب فقط به دارایی‌های خود سالور وارد شده است. مجموع مبلغ، دارایی‌ها و شبکه‌های درگیر هنوز در حال تأیید نهایی است و سرویس‌ها به‌عنوان اقدام احتیاطی متوقف شده‌اند تا زیرساخت آسیب‌دیده جداسازی و بازبینی شود. به‌روزرسانی‌ها روی وب‌سایت رسمی گاردن فایننس منتشر می‌شود.

سالور کیست و چرا نقطه ضعف شد؟

در معماری‌های قصدمحور (Intent-based)، کاربر فقط نتیجه دلخواهش را اعلام می‌کند و یک بازیگر حرفه‌ای به نام سالور مسیر اجرا را پیدا و تراکنش را عملی می‌کند. مشکل اینجاست که بخش بزرگی از منطق سالور روی زیرساخت آف چین اجرا می‌شود؛ یعنی خارج از تضمین‌های امنیتی بلاکچین. اگر پایگاه داده سالور دستکاری شود، قرارداد هوشمند سالم می‌ماند ولی پول جابه‌جا می‌شود. توضیح کامل این نقش را در سالور در دیفای چیست بخوانید.

قراردادهای HTLC هم امانی زمان‌دار هستند و گاردن از آن‌ها برای اتمیک سواپ بین بیت کوین و دارایی‌های شبکه‌های دیگر استفاده می‌کند. مکانیزم اصلی این مدل در آموزش بریج ارز دیجیتال توضیح داده شده است.

پیگیری وجوه و سابقه تکرار

گاردن اعلام کرده برای ردیابی و بازیابی وجوه با شرکت‌های zeroShadow، Quantstamp و بلاک اید همکاری می‌کند و انتظار دارد سرویس‌ها پس از تکمیل بررسی‌های امنیتی به‌زودی برگردند، هرچند زمان‌بندی مشخصی نداده است. این پروتکل به گواهی SOC 2 Type II اخیر خود به‌عنوان نشانه سرمایه‌گذاری روی کنترل‌های امنیتی اشاره می‌کند.

نکته نگران‌کننده، تکرار الگوست: در اکتبر ۲۰۲۵ هم مهاجمی با در اختیار گرفتن محیط عملیاتی یکی از سالورهای گاردن حدود ۱۱.۴ میلیون دلار سرقت کرد و آن بار هم قراردادهای پروتکل و دارایی کاربران آسیب ندیده بودند. یعنی همان حلقه ضعیف، دو بار شکسته است. نمونه‌های دیگر این دست رخدادها را در بزرگ‌ترین هک کریپتو ۲۰۲۶ و سقوط استیبل کوین Balance مرور کرده‌ایم.

جمع‌بندی

هک گاردن فایننس یادآوری می‌کند که «قرارداد هوشمند امن» تمام ماجرا نیست؛ لایه آف چین — سرورها، پایگاه‌های داده و اپراتورهای مستقل — همان‌قدر می‌تواند نقطه شکست باشد. برای کاربر، درس عملی ساده است: در پروتکل‌های کراس چین، ریسک عملیاتی را جدا از ریسک قرارداد بسنجید و موجودی بزرگ را در مسیرهایی که به بازیگران آف چین وابسته‌اند نگه ندارید. برای سواپ‌های سنگین اتریوم هم بهتر است تراکنش را چند بخش کنید.

سوالات متداول

در هک گاردن فایننس دارایی کاربران از بین رفت؟

بر اساس اعلام این پروتکل، خیر؛ آسیب فقط به دارایی‌های یک سالور مستقل وارد شده و پروتکل می‌گوید هیچ وجهی از کاربران از دست نرفته یا در معرض خطر قرار نگرفته است.

قرارداد HTLC چیست؟

قرارداد قفل‌زمانی هش، نوعی امانت‌گذاری زمان‌دار روی بلاکچین است که اجازه می‌دهد تبادل دارایی بین دو شبکه به‌صورت اتمیک انجام شود؛ یا هر دو طرف معامله انجام می‌شود یا هیچ‌کدام.

چرا زیرساخت آف چین برای پروتکل‌های دیفای خطرناک است؟

چون خارج از تضمین‌های امنیتی بلاکچین اجرا می‌شود؛ دستکاری یک پایگاه داده آف چین می‌تواند بدون هیچ باگی در قرارداد هوشمند، به آزادسازی غیرمجاز وجوه منجر شود.

این محتوا مفید بود؟
نظرات کاربران
می خواهم از پاسخ به کامنتم مطلع شوم
اطلاع از
guest

0 دیدکاه های این نوشته
قدیمی ترین ها
جدیدترین ها رای بیشتر
0
در سریعترین زمان ممکن به شما پاسخ خواهیم دادx